HTTP / HTTPS
- 输入:HAR / 导出流量
- 产出:契约表 + 错误码面
- 辅助:指纹扫描 / 契约草稿脚本
会抓包 ≠ 能交差。HTTP + TCP + UDP,整理成可复查契约 REPORT。
Harness 货架 × IronHive 门禁密度 × 契约领域专属规则。install → doctor → 12 阶段 → verify;Exit Criteria A1–A8。买断秒下载,不绑企业运行时。
痛点
把 TCP/UDP 糊成「也是接口」、无证据写鉴权完善、错误码靠猜——本包用协议卡 + 未覆盖纪律把门禁焊死。
流水线
每个阶段有明确产出;P06 四铁律标题逐字;收口必须过 Exit A1–A8。
样本来源、时间窗、禁止项;声明本 case 覆盖 http / tcp / udp / ext。
工具记下即可;指纹≥3;谁连谁、方向、主路径可陈述。
设计门禁 → HTTP 契约表 → TCP/UDP 卡 → 扩展协议或未覆盖。
证据≥4 行;缺口清单禁装有;单一 REPORT + Exit Declaration。
协议矩阵
HARD 必须交得出卡;SOFT/EXT 无证据就写「未覆盖」,禁止装有。
P06 四铁律 · 逐字
design 阶段标题必须逐字出现在 REPORT;Exit A1 专门卡这一条。
样本来源、时间窗、禁止项;未授权则停。不做未授权扫网、代抓包人工。
HTTP 请求响应 / TCP 连接帧 / UDP 无连接,分卡陈述,禁止糊成「也是接口」。
字段、状态、错误码;无响应证据写未覆盖,禁止靠猜补全。
挂载点或显式未覆盖;重试 / 幂等 / 丢包有证据才写「有」。
Exit Criteria A1–A8
交付物
买断制;完整 Skill、金样、脚本与跟做清单在支付后下载。
/apiinstall.ps1 落 Skilldoctor.ps1 → READYverify-gold.ps1 → PASStemplates/case 复制开案上手
Cursor / Claude Code / Codex 三选一;先双绿再开案,避免空转。
支付后下载 api-contract-v1.zip,解压到工作区,执行安装脚本。
D:\联调工作区\ ├── api-contract-v1\ ← 解压这一包 │ ├── skills\ │ ├── fixtures\iface-lab\ │ ├── scripts\ │ └── cases\... └── 你的授权样本\
skills/api-contract 到 .cursor/skills/,或跑 install.ps1 后重载窗口。OVERVIEW.md 与 SKILL.md。先跑 scripts/doctor.ps1,看到 READY 再往下。
复制模板,对 AI 说:
按 api-contract Skill,对 fixtures/iface-lab 从 /api authorize 开始,continue 到 P12。 最终一份 REPORT.md + Exit A1–A8。 先 doctor,再 verify-gold。
卡住用 /api status;买家案换你的授权 HAR/pcap 即可。
受众
Charles / Wireshark 熟练,但领导要的是可复查表而不是截图堆。
联调 / 逆向里夹着 TCP 私有帧、UDP 心跳,需要分卡陈述。
Cursor / Claude / Codex 都能装同一套阶段门禁,明天还能 continue。
不做黑产抓包、代抓包、未授权渗透步骤。
无证据扩展协议只能写未覆盖,不卖「万能解码」幻想。
危险 sink 走安全包;拆 dist 走前端 Dist 包——见下方邻包。
FAQ
邻包边界
同店货架各答一个问题;需要哪类交付就点哪一类。
拆 chunk / 路由 / 混淆加密分卡,不替你整理抓包契约。
/sec · 安全分析信任边界与危险 sink,不写利用 PoC,也不做契约四铁律换皮。
/ops · 运维分析拓扑 / 探活 / 回滚,不做接口契约表。